1998’den beri GelişenTeknolojilerle Güçlü Adımlar

Bilişim Teknolojileri

İletişim

Mecidiyeköy, Mecidiyekuyu Sok. Kuyu Apt, No:26 Kat:2, D:3, 34387 Şişli/İstanbul

+90 212 213 27 87

Firewall ve Güvenlik Genel

Microsoft Haziran 2026 Patch Tuesday: 206 CVE + 3 Aktif Sıfır Gün — IT Admin Öncelik Rehberi

Güncel teknik makalelerimizi firewallpazari.com/blog adresinden takip edebilirsiniz.

Özet: Microsoft Haziran 2026 Patch Tuesday, tarihinin en büyük ayı oldu: 206 CVE + 3 aktif sıfır gün. Sysadmin önceliği: (1) CVE-2026-49160 “HTTP/2 Bomb” (HTTP.sys DoS, IIS web sunucularını çökertir), (2) BitLocker encryption bypass (YellowKey varyantı), (3) CTF EoP (GreenPlasma). Hemen yamalanmalı; IIS sunucularda registry tabanlı mitigation (MaxHeadersCount) ile geçici koruma sağlanabilir.

3 aktif sıfır gün — özet

CVEBileşenTipCVSSEtkisi
CVE-2026-49160HTTP.sys (IIS altı)DoS7.5Web sunucusu çökmesi, hizmet kesintisi
CVE-2026-50507 (CTF EoP, “GreenPlasma”)Windows Collaborative Translation FrameworkEoP7.8Yetki yükselmesi (kullanıcı → SYSTEM)
BitLocker bypass (“YellowKey”)BitLocker disk encryptionAuth Bypass6.8Fiziksel erişimli saldırgan disk şifrelemeyi atlayabilir

⚠️ Patch sıralaması (öncelik sırası)

  1. İnternete açık IIS sunucular — HTTP/2 Bomb saldırısı kolay tetiklenir; web sitesi/API down olur
  2. Domain Controller’lar — CTF EoP yetki yükselmesi domain compromise’a yol açar
  3. Laptop/mobile cihazlar — BitLocker bypass fiziksel hırsızlık senaryosunda kritik
  4. VS Code kullanan dev workstation’lar — GitHub token theft (CVE detayı eklenmedi ama yamalı)
  5. Tarayıcılar — Chrome tek başına 429 açık (ayrı CVE’ler) güncellensin

Yöntem 1 — IIS sunucular: HTTP/2 Bomb mitigation

Yamayı hemen kuramazsanız, geçici olarak HTTP.sys’in header sayısını sınırlayarak DoS riskini azaltabilirsiniz. Microsoft yeni bir registry anahtarı (MaxHeadersCount) ekledi:

; Registry yolu:
HKLMSystemCurrentControlSetServicesHTTPParameters

; Yeni DWORD:
MaxHeadersCount = 100   ; Default: sınırsız. Önerilen: 100-500 arası

; Komut satırından:
reg add "HKLMSystemCurrentControlSetServicesHTTPParameters" /v MaxHeadersCount /t REG_DWORD /d 100 /f
net stop http /y
net start w3svc

Uyarı: Bu sadece geçici mitigation. Asıl yama (KB seçimi sunucunun OS sürümüne göre değişir) en kısa zamanda uygulanmalı.

Yöntem 2 — Domain Controller patch sırası

  1. Önce test DC üzerinde yamayı kurun ve 24 saat izleyin (özellikle KB5082063 DC restart loop sorununun tekrarlamadığından emin olun)
  2. Site başına tek DC ile başlayın; aynı site’taki diğer DC’leri yedek olarak bırakın
  3. FSMO rol sahibi DC’leri en son yamalayın (rollback gerekirse iş kaybı az olur)
  4. Her DC’de dcdiag /v ve repadmin /replsummary ile sağlık kontrolü yapın
  5. Authentication test edin: kullanıcı login, GPO push, DNS lookup

Yöntem 3 — BitLocker bypass riski olan cihazlar

“YellowKey” varyantı, fiziksel erişimi olan saldırganın BitLocker’ı atlatmasını sağlar. Saldırı vektörü genelde recovery key manipülasyonu veya PCR doğrulamasındaki kusurdan yararlanır.

  • Laptop ve tablet bilgisayarlarda BitLocker yamasını tüm endpoint’lere aynı gün push edin (Intune veya WSUS ile)
  • Recovery key’leri Active Directory veya Entra ID’de doğru yedeklendiğinden emin olun (manage-bde -protectors -get C:)
  • BitLocker yamasından sonra tüm cihazlarda PCR yeniden hesaplanır — TPM bağlama doğrulanmalı
  • Kayıp/çalınmış cihaz politikası gözden geçirilsin: yama öncesi kayıp olanları uzaktan sıfırla (Intune wipe)

Yöntem 4 — VS Code GitHub token koruması

VS Code’da bir extension açığı, depolanan GitHub personal access token’larını dışarıya sızdırabiliyor.

  1. VS Code’u en son sürüme güncelleyin (Help → Check for Updates)
  2. GitHub’da kullandığınız tüm PAT’ları rotate edin (Settings → Developer Settings → Tokens)
  3. Mümkünse gh auth login ile device flow kullanın; uzun-yaşayan PAT’tan kaçının
  4. Repository erişim kapsamlarını minimuma indirin (PAT yerine fine-grained PAT kullanın)

Genel patch prosedürü ve doğrulama

# Mevcut yamaları listele (PowerShell)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10

# Belirli KB kurulu mu kontrol et
Get-HotFix -Id KB5094139   # Örnek: Exchange June 2026 SU

# WSUS/Intune ile push sonrası uyumluluk raporu
Get-WindowsUpdateLog

Sık karşılaşılan sorunlar

  • “Patch sayısı çok fazla, hangisini önce kurayım?” AI tabanlı vulnerability discovery yüzünden bu boyut “yeni normal” olabilir. Tenable, CrowdStrike gibi vendor analiz blog’larından öncelik listesi takip edin.
  • “IIS yamadan sonra HTTPS sertifika hatası alıyorum.” HTTP/2 değişiklikleri TLS sertifika binding’ini etkileyebilir. netsh http show sslcert ile binding’i kontrol edin, gerekirse netsh http add sslcert ile yeniden bağlayın.
  • “BitLocker yaması sonrası TPM PCR 0 değişti.” Bu beklenen davranıştır — BIOS/firmware değişikliğine benzer. Recovery key ile bir kez giriş yapın, BitLocker otomatik yeniden bağlayacak.
  • “VS Code update sonrası extension’lar bozuldu.” Extension marketplace’inden ilgili extension’ları yeniden yükleyin; uzun süredir güncellenmeyen extension’lar uyumsuz olabilir.

Patch yönetimi ve güvenlik desteği

Windows Server, Exchange, IIS ve endpoint güvenliği için patch yönetimi, WSUS/Intune yapılandırması, zero-day mitigation ve incident response konularında destek almak ister misiniz? 1998’den beri Türkiye genelinde kurumsal IT danışmanlığı veriyoruz.

Kaynaklar: Krebs on Security, BleepingComputer, Tenable, CrowdStrike Patch Tuesday analizleri. Test edilen ortamlar: Windows Server 2019 / 2022 / 2025, IIS 10.0, Exchange SE / 2019 CU15. Son güncelleme: 2026-06-14.

Author

Umman Kurşun

Tekur Bilişim Teknolojileri kurucu ortağı ve teknik direktör. 1998'den beri kurumsal IT danışmanlığı, ağ güvenliği ve bilişim altyapı çözümleri alanında çalışıyor. Uzmanlık alanları: FortiGate, Sophos ve WatchGuard güvenlik duvarları; Microsoft Exchange ve Windows Server yönetimi; VMware vSphere/ESXi sanallaştırma; Dell EMC Unity/VNXe depolama; Veeam Backup & Replication. İstanbul Şişli merkezli Tekur Bilişim üzerinden Türkiye genelinde kurumsal müşterilere teknik destek ve sistem danışmanlığı sağlıyor.